Politique de divulgation coordonnée des vulnérabilités (CVD) et déclaration de sécurité des produits d'EVIDENT

Introduction

EVIDENT accorde une importance capitale à la cybersécurité et à la sécurité de ses produits. Nous nous engageons à garantir la sécurité de nos utilisateurs et de nos patients, à protéger la confidentialité de leurs données et à maintenir la sécurité de nos produits et services comportant des éléments numériques.

Afin de gérer de manière professionnelle toutes les menaces liées au domaine en constante expansion et hautement complexe de la cybersécurité, nous avons mis en place une équipe dédiée à la sécurité des produits, composée de professionnels spécialisés qui travaillent en permanence sur des sujets importants tels que l’évaluation des risques, la modélisation des menaces, la conception sécurisée, le codage sécurisé et l’ensemble du cycle de vie de développement sécurisé (SDLC) de nos produits.

Le signalement et la divulgation des vulnérabilités constituent également des piliers essentiels de notre stratégie en matière de cybersécurité.

Nous mettons en place cette politique de divulgation coordonnée des vulnérabilités (CVD) afin de favoriser le signalement et la résolution responsables des failles de sécurité.

Lorsque les obligations réglementaires varient d’une juridiction à l’autre, EVIDENT appliquera le cadre juridique pertinent applicable au produit et au marché concernés.

Champ d’application

La présente politique CVD s’applique à :

Comment signaler une vulnérabilité

EVIDENT met à disposition un canal public et facile d’accès pour le signalement des vulnérabilités, afin de répondre aux attentes en matière de détectabilité, de signalement anonyme facultatif et de traitement structuré des signalements. La présente politique CVD prend en charge le signalement public des vulnérabilités et la coordination avec les signalants, mais ne remplace, ne limite ni ne définit les obligations distinctes d’EVIDENT en matière de signalement réglementaire en vertu de la CRA ou d’autres lois applicables auprès des CSIRT, de l’ENISA, des autorités de surveillance du marché ou d’autres organismes compétents, le cas échéant.

Vous pouvez signaler une vulnérabilité par e-mail :product.security.reporting@evidentscientific.com .

Dans la mesure du possible, veuillez fournir le rapport de vulnérabilité en anglais afin d’accélérer l’analyse de votre signalement.

Les informations suivantes, dans la mesure du possible, sont requises pour signaler une vulnérabilité :

  1. Un bref résumé de la vulnérabilité
  2. Une description détaillée de la vulnérabilité
  3. Impact potentiel de la vulnérabilité
  4. Le ou les produits et versions concernés
  5. Le cas échéant, les détails de configuration, tels que la configuration matérielle du système (variante), les périphériques connectés à la configuration en question, le système d'exploitation, la connexion réseau, etc.
  6. Le cas échéant, quel composant tiers est concerné ?
  7. Outils et méthodes permettant de détecter et d'exploiter la vulnérabilité
  8. Étapes permettant de reproduire la vulnérabilité
  9. Si disponible, une preuve de concept (par exemple, un code d'exploitation) démontrant que la vulnérabilité peut être exploitée dans la pratique
  10. Privilèges requis pour exploiter la vulnérabilité
  11. Preuve indiquant si la vulnérabilité est déjà activement exploitée
  12. Facultatif : vos coordonnées et votre accord éventuel pour qu’EVIDENT transmette vos coordonnées à un fournisseur tiers au cas où la vulnérabilité aurait été détectée dans un composant tiers utilisé au sein de l’un de nos produits ou services.

En soumettant un rapport de vulnérabilité, vous accordez à EVIDENT un droit non exclusif, mondial et libre de redevances d’utiliser, de reproduire et de partager les informations fournies, uniquement dans le but d’enquêter, de valider, de corriger et de divulguer la vulnérabilité signalée de manière responsable.

EVIDENT traitera les rapports de vulnérabilité et les informations associées avec le soin approprié et n’utilisera pas ces informations à des fins sans rapport avec la sécurité des produits, la gestion des vulnérabilités ou le respect des exigences légales et réglementaires applicables.

Vous acceptez que la soumission de toute information ne crée aucun droit en votre faveur (autre que ceux expressément énoncés dans la présente politique) ni aucune obligation contractuelle pour EVIDENT au-delà de celles imposées par la loi applicable.

Divulgation coordonnée, processus de réponse et engagement

Dès réception d’un rapport de vulnérabilité, EVIDENT s’engage à :

  1. S'efforcera d'accuser réception du rapport dès que cela sera raisonnablement possible, si vous avez fourni vos coordonnées et n'avez pas choisi de signaler la vulnérabilité de manière anonyme. EVIDENT vous fournira un numéro de suivi unique à utiliser pour toute communication relative à ce sujet.
  2. Vous proposera de poursuivre la communication avec EVIDENT en toute sécurité (par exemple, en utilisant le chiffrement des e-mails) et sollicitera votre collaboration si des précisions sont nécessaires
  3. Vérifiera la vulnérabilité signalée par notre équipe d’intervention en cas d’incident de sécurité des produits (PSIRT)
  4. Travailler à la mise en place d’une solution et procéder à la validation de celle-ci
  5. Prendre les mesures appropriées (par exemple, en divulguant ces informations, en fournissant une mise à jour de sécurité, etc.)
  6. Si la vulnérabilité signalée se trouve dans un composant tiers de l’un de nos produits ou services, EVIDENT peut partager avec le fournisseur tiers concerné les détails de la vulnérabilité nécessaires à sa correction. Vos coordonnées ne seront transmises au fournisseur tiers que si vous avez explicitement consenti à cette divulgation. En l’absence de consentement, EVIDENT communiquera, dans la mesure du possible, l’existence de la vulnérabilité sans divulguer votre identité ni vos coordonnées personnelles.

EVIDENT adopte une approche coordonnée et fondée sur les risques en matière de divulgation publique des vulnérabilités.

Le moment de la divulgation peut être ajusté lorsque cela est raisonnable et approprié, notamment, mais sans s’y limiter, en fonction :

  1. la complexité de la correction ou de la validation,
  2. les dépendances vis-à-vis de composants ou de fournisseurs tiers, ou
  3. la nécessité d’éviter tout risque disproportionné pour les utilisateurs, les clients ou la sécurité des patients.

Une divulgation anticipée peut être envisagée lorsqu’une vulnérabilité est activement exploitée, présente un risque élevé ou imminent, ou lorsque des considérations réglementaires ou liées à l’atténuation des risques exigent une communication urgente.

Dans le cas de vulnérabilités « zero-day », EVIDENT peut procéder à des divulgations échelonnées ou limitées, incluant des mesures d’atténuation provisoires ou des solutions de contournement, avant la mise à disposition d’un correctif complet, afin de réduire les risques pendant que la correction est en cours.

Conformément à cette approche, EVIDENT s'engage à :

  1. Collaborera avec vous pour définir un calendrier de divulgation publique raisonnable et adapté aux risques.
  2. Utilisera les processus existants de notification des clients pour divulguer la vulnérabilité dans le cadre d’une communication directe avec les clients, le cas échéant. Cela peut inclure la mise à disposition de solutions de contournement préliminaires jusqu’à ce qu’une résolution publique soit mise en place.
  3. Publier des avis de vulnérabilité dès qu’un correctif est disponible ou, à défaut, conformément à des considérations de communication proportionnées et fondées sur les risques, en vertu de la CRA ou d’autres lois applicables, le cas échéant

Pour EVIDENT, la sécurité des patients prime sur le calendrier de divulgation. Par conséquent, EVIDENT peut décider de ne pas divulguer temporairement certains détails afin de prévenir tout préjudice.

Obligations de déclaration aux autorités de l’UE prévues par l’article 14 de la CRA

L’évaluation ci-dessus permet également de déterminer si le rapport concerne

  1. une vulnérabilité activement exploitée et/ou
  2. un incident grave ayant un impact sur la sécurité de nos produits.

au sens du CRA.

Si tel est le cas, le cas échéant, EVIDENT informera les autorités de l’UE conformément aux dispositions de l’article 14 de la CRA via la plateforme unique de signalement (SRP) gérée par l’ENISA. EVIDENT met en œuvre des processus internes destinés à garantir le respect des obligations de signalement applicables prévues par la CRA.

Sous réserve de la législation applicable, outre les obligations de signalement prévues par le CRA, EVIDENT peut signaler des vulnérabilités aux CERT nationaux.

Le règlement CRA ne s’applique pas aux produits comportant des éléments numériques auxquels s’appliquent le règlement MDR ou le règlement IVDR.

Engagement de non-représailles (« Safe Harbor »)

Si vous agissez de bonne foi et conformément à la présente politique de divulgation coordonnée des vulnérabilités, EVIDENT n’engagera aucune action en justice à votre encontre pour vos activités de recherche et de signalement de vulnérabilités. Cet engagement est pris par EVIDENT uniquement et ne lie pas, ne renonce pas à, ni ne limite les droits ou réclamations de tiers, y compris les clients, les utilisateurs, les autorités de régulation ou d’autres fournisseurs.

EVIDENT considère que les recherches en matière de sécurité menées dans le cadre de la présente politique sont autorisées et à condition que vous :

  1. vous vous efforciez de bonne foi d’éviter toute atteinte à la vie privée, toute interruption de service ou tout impact négatif sur les utilisateurs, les patients ou les clients ;
  2. limitez vos activités à ce qui est raisonnablement nécessaire pour valider l’existence d’une vulnérabilité ;
  3. respectiez la section « Actions responsables et recherche responsable » de la présente politique ; et
  4. signaliez sans délai les vulnérabilités découvertes à EVIDENT et ne les divulguiez pas publiquement avant qu’une divulgation coordonnée n’ait été convenue.

La présente clause de « Safe Harbor » ne s’applique pas aux activités illégales, menées de manière imprudente, impliquant un préjudice intentionnel, un accès non autorisé, l’accès aux données des clients ou des patients, le contournement d’interdictions légales, l’exfiltration de données au-delà de ce qui est nécessaire pour démontrer la vulnérabilité, l’extorsion, l’ingénierie sociale, les tests effectués sans autorisation dans les environnements des clients ou les systèmes de production, ou aux actions menées en dehors du champ d’application de la présente politique.

EVIDENT se réserve le droit de prendre les mesures appropriées en cas d’intention malveillante, de mauvaise foi ou de non-respect des lois et réglementations applicables.

Portée des tests autorisés, des actions responsables et de la recherche responsable

La recherche de vulnérabilités autorisée en vertu de la présente politique se limite aux produits et services EVIDENT intentionnellement mis à disposition à des fins de test, y compris les environnements dédiés aux tests, aux démonstrations ou au développement, ainsi que les interfaces accessibles au public explicitement destinées à l’interaction avec les clients ou les utilisateurs.

À l’exception des composants, systèmes et environnements qu’EVIDENT met intentionnellement à disposition à des fins de test dans le cadre de la présente politique, les tests ne doivent être effectués que sur des composants, systèmes et comptes détenus ou contrôlés par le chercheur, et uniquement à l’aide de techniques qui ne dégradent pas la disponibilité du système, ne compromettent pas la sécurité des patients et n’affectent pas les utilisateurs réels, les clients ou les données des patients.

Les activités de test sortant de ce cadre nécessitent l’autorisation écrite préalable et explicite d’EVIDENT.

Veuillez respecter les consignes suivantes afin de garantir un comportement responsable :

  1. Respectez l’ensemble des lois et réglementations au cours de vos activités de recherche et de test.
  2. Lorsque vous transmettez des informations à EVIDENT ou à un tiers, veillez à ne pas inclure d’informations sensibles telles que des données à caractère personnel (DCP) ou des informations médicales sur les patients (IMP) dans vos communications. Si vous fournissez des captures d’écran ou d’autres pièces jointes, assurez-vous de supprimer ces informations de manière techniquement sécurisée.
  3. Ne procédez à aucun test de vulnérabilité ni à aucune recherche sur les vulnérabilités de produits ou services actuellement en service, en particulier dans le cadre des soins, du diagnostic ou de la surveillance des patients. Limitez plutôt vos activités de test et de recherche aux seuls environnements de démonstration ou de test. Abstenez-vous de toute action susceptible de perturber le fonctionnement du produit ou du service (par exemple en lançant une attaque par déni de service (DoS)).
  4. N’exploitez pas une vulnérabilité au-delà de ce qui est absolument nécessaire pour établir son existence.
  5. Ne tirez aucun avantage, sous quelque forme que ce soit, de la vulnérabilité que vous avez découverte. Cela inclut, sans s’y limiter :
    1. l’accès ou le téléchargement de données sensibles et/ou privées
    2. la modification ou la suppression de données
    3. apporter des modifications ou causer des dommages à un système
  6. N'utilisez que vos propres comptes et systèmes pendant les tests ; n'utilisez pas d'ingénierie sociale pour accéder aux comptes d'autres personnes.
  7. N'utilisez pas d'attaques par force brute pour accéder aux systèmes.

Protection des données

Toutes les données à caractère personnel que vous fournissez (telles que vos coordonnées) seront traitées par EVIDENT uniquement dans le but de gérer et de coordonner la vulnérabilité signalée et de se conformer aux obligations légales applicables. Ces données ne seront conservées que pendant la durée nécessaire à ces fins et seront traitées conformément à la législation applicable en matière de protection des données et à la politique de confidentialité d’EVIDENT disponible à l’adresse https://evidentscientific.com/fr/legal/privacy.

Programmes de prime aux bogues ou « Hall of Honors »

EVIDENT ne gère actuellement aucun programme de prime aux bogues. Le signalant reconnaît qu’aucune rémunération ni autre compensation n’est due pour le signalement d’une vulnérabilité à EVIDENT.